黑客发现微软 Office 安全漏洞,可控制苹果 macOS

业界
2020
08/06
21:25
IT之家
分享
评论

来源:IT之家 作者:懒猫

前 NSA 黑客 Patrick Wardle 在 Microsoft Office 的 Mac 版本中发现了一个安全漏洞。该漏洞可能导致黑客控制整个 Mac。Wardle 可以只使用包含恶意代码的简单 Office 文档来访问计算机。

▲ 图源:9To5Mac

报告指出,漏洞基于 " 宏 " 功能。该功能允许用户使用自定义命令和说明自动执行 Microsoft Office 应用中的一些任务。这些攻击在 Windows 上很常见,但 Wardle 证明在 macOS 上也可能发生类似的事情。

虽然类似攻击需要用户交互后才能起作用,但黑客警告称部分不清楚风险的用户可能仍允许这样操作。

为了加入恶意代码,黑客使用了他在 Microsoft Office 应用中发现的各种漏洞和错误。他创建了 SLK 格式的文件来绕过 macOS 安全系统。由于 Microsoft Office 使用这一特定格式,即使用户从未知来源下载了文件,macOS 也不会询问用户是否真的要打开文件。

通过创建以 " $" 字符开头的文件,恶意代码可以破坏 Microsoft Office 沙箱来访问操作系统的其它任何部分。黑客可以未经用户授权通过 Microsoft Excel 打开 Calculator 应用来演示恶意代码,但它也可以用于其它用途。

这一攻击危害较小的原因在于,Microsoft Office 应用会询问用户是否确实要启用宏功能。但正如 Wardle 所说,有些用户并没有阅读系统警告,他们点击选项可能只是为了跳过对话框。

IT 之家了解到,目前,这些安全漏洞已通过最新版本的 Microsoft Office for Mac 和 macOS Catalina 10.15.3 修复。但它仍会影响不定期安装软件更新的用户。微软表示,公司正在与苹果进行讨论,来识别和解决 Wardle 发现的类似问题。

THE END
广告、内容合作请点击这里 寻求合作
业界
免责声明:本文系转载,版权归原作者所有;旨在传递信息,不代表砍柴网的观点和立场。

相关热点

7 月 28 日上午 10 点,红米发布了一款百元新机—— Redmi 9A,只有一个版本 4GB+64GB 售价 599 元。
业界
因为疫情被延期的 "315 晚会 " 终于在 7 月 16 日播出。
业界
悄然间,迅速进化的小程序生态,也代表着互联网底层流量的加速转移。
业界
分析师郭明錤在最新的报告中表示,苹果将在今年下半年推出一款新的 10.8 英寸 iPad,据称该机型将是下一代的 iPad Air。DigiTimes 现在报告称,苹果的供应链合作伙伴将在 2020 年第三季度开始交付所需的组...
业界
考虑到 " 熊孩子 " 误操作进行充值消费的问题,微信小游戏现已宣布针对涉及未成年人退款沟通中常见问题,平台对未成年人退款能力进行了升级。
业界

相关推荐

1
3